본문 바로가기

개인정보 유출 조정안, 15일 안에 회신하지 않으면 수락입니다

개인정보 유출 사고에서 회사가 받는 조정안에는 회신 기한이 15일입니다. 개인정보 보호법 제47조 제3항과 소비자기본법 제67조 제2항이 모두 15일 안에 의사표시가 없으면 수락한 것으로 본다고 정하고, 수락하거나 수락한 것으로 보는 경우 그 내용은 재판상 화해와 같은 효력을 갖습니다. 그리고 같은 유출 사고에 조정안은 개인정보 분쟁조정위원회와 한국소비자원 소비자분쟁조정위원회 두 곳에서 각각 옵니다. 2026년 9월 11일부터 유출 통지문에 손해배상과 분쟁조정을 신청하는 방법까지 적어야 합니다.

2026년 8월 23일 · 12 분 · 이현섭

우리 회사 유출은 어느 유형인가 — 개인정보위 결정문 204건의 경위 분류와, 유형마다 갈린 처분

개인정보보호위원회가 공개한 제재 의결서에서 유출 경위가 기재된 204건을 경위별로 분류했습니다. 여덟 유형이 나왔고, 과징금 부과율은 유형에 따라 0%에서 69%까지 갈립니다. 담당자가 파일을 잘못 올리거나 메일을 잘못 보낸 48건에서 과징금이 나온 것은 10건뿐이고, 그 10건은 전부 주민등록번호가 새어 나간 사건입니다. 오게시·오발송 자체가 과징금을 부르는 것이 아니라 새어 나간 항목이 무엇이었는지가 가릅니다.

2026년 8월 23일 · 10 분 · 이현섭

본사가 보내온 글로벌 DPA에 서명했습니다 — 한국법이 계약에 넣으라고 정한 것은 따로 있습니다

글로벌 DPA 서명만으로 국외이전 준비는 끝나지 않습니다. DPA 역할표가 한국 법인을 processor로 적어 왔더라도 개인정보 보호법 공식 영문본에 그 지위는 없고, 수탁자는 제26조 제8항에 따라 개인정보처리자의 의무 대부분을 그대로 부담합니다. 이전 근거(제28조의8 제1항)와 별개로, 같은 조 제4항과 시행령 제29조의10 제2항은 보호조치를 이전받는 자와 미리 협의해 계약에 반영하라고 요구합니다. 외국계 한국법인 법무·CPO와 본사 DPO를 위한 정리입니다.

2026년 8월 6일 · 10 분 · 이현섭

처리방침에 SDK를 모두 '위탁'으로 적어 두었습니다 — 광고 픽셀도 같은 칸인가

국외이전의 근거를 처리방침에 적을 때 도구마다 적을 수 있는 근거가 다릅니다. 법 제28조의8 제1항 제3호는 '처리위탁·보관’만 대상으로 하고 '제공’은 빠져 있기 때문입니다. 광고 플랫폼 픽셀을 위탁 표에 올려 두었다면 근거가 비어 있을 수 있습니다. 위탁으로 정리된 구글 애널리틱스류 분석 도구도 제3호의 '계약 이행에 필요한’이 벤더가 아니라 정보주체와의 계약을 가리키므로, 서비스 개선 목적의 행동 분석은 제1호의 별도 동의가 필요할 수 있습니다.

2026년 8월 2일 · 11 분 · 이현섭

위탁계약이 끝났는데 수탁사 서버에 데이터가 남아 있었습니다 — 위탁사와 수탁사 중 누가 처분을 받는가

삭제하기로 합의하고도 파기하지 않은 수탁사가 과태료 420만 원과 1년간의 공표 처분을 받았습니다. 그 데이터가 1년 반 뒤 검색엔진에 노출된 사건입니다. 처분은 발주사가 아니라 수탁사에게 왔습니다. 법 제26조 제8항이 파기·안전조치·통지 의무를 수탁자에게 준용하고, 과태료 조항도 그 준용을 문언으로 명시하고 있기 때문입니다.

2026년 7월 31일 · 5 분 · 이현섭

수탁사 잘못으로 우리가 먼저 손해배상을 했습니다 — 수탁사로부터 돌려받는 금액은 어떻게 결정되는가

위탁사가 정보주체에게 배상한 뒤 수탁사에 구상하는 경로는 열려 있습니다. 다만 전액이 아니라 자기 부담부분을 초과한 금액만입니다. 서울중앙지방법원 2025. 9. 4. 선고 2022가합550574 판결(1심·미확정)은 위탁사 30 대 수탁사 70으로 나누어 55억여 원을 인정했는데, 위탁사가 30%를 진 이유는 감독을 소홀히 했기 때문이 아니라 고객정보를 변환하지 않은 원본 그대로 넘겼기 때문입니다.

2026년 7월 30일 · 5 분 · 이현섭

제휴 API 응답에 요청하지 않은 개인정보가 섞여 왔습니다 — 받은 쪽도 책임이 있는가

안심번호만 받기로 정책을 바꾼 회사의 API가 실제로는 휴대전화번호까지 전송했습니다. 받는 쪽 시스템에는 13.5만 명분이 보관돼 있었습니다(개인정보위가 2026년 7월 8일 공개한 사례). 요청한 적 없는 항목을 받아 두고 있을 때 받은 쪽이 어떤 조문의 수범자가 되는지, 사고가 나면 누가 신고 의무자인지를 조문 단위로 정리했습니다.

2026년 7월 29일 · 5 분 · 이현섭

수탁사 직원의 실수로 개인정보가 유출됐다 — 위탁사는 어디까지 책임지나

콜센터·배송·전산 유지보수 수탁사에서 사고가 나도 책임의 무게중심은 위탁사에 있습니다. 개인정보 보호법 제26조 제4항·제7항과 제64조의2 제1항 제5호가 만드는 책임 구조, 그리고 수탁사 자신의 의무와 배상 이후의 구상 국면까지 정리했습니다.

2026년 7월 28일 · 4 분 · 이현섭

해킹이 아니라 직원 실수였습니다 — 업무 과실 유출도 개인정보 과징금 대상인가

개인정보 보호법 제64조의2 제1항 제9호는 '유출된 경우' 자체를 과징금 사유로 정할 뿐 해킹인지 담당자 실수인지를 묻지 않습니다. 2025년 유출 관련 조사·처분 115건의 원인 1위도 업무 과실(53건, 46%)이었습니다. 무엇이 처분 여부를 가르고 무엇이 금액을 가르는지, 메일 오발송 같은 업무 과실 유형에서 신고와 통지가 어떻게 달라지는지를 조문 단위로 정리합니다.

2026년 7월 27일 · 6 분 · 이현섭

이현섭 변호사 · 법무법인 세움 파트너. 주요 취급분야는 IT·개인정보·데이터이며, 유출 사고 대응·개인정보위 조사·기업 간 책임 분쟁과 스타트업 자문을 다룹니다.
『스타트업 성장을 위한 법률전략』(다산글방, 2025) 저자이며, 개인정보위 결정례 색인을 직접 운영합니다.

문의: hyunsub.lee@seumlaw.com · 02-562-3117 · 변호사 소개 · 개인정보처리방침

본 블로그의 글은 일반적인 정보 제공을 위한 것으로 법률자문이 아닙니다. 구체적 사안은 개별 검토가 필요합니다.